CVE-2026-78997
يحتوي UC Browser لنظام Android (الحزمة com.UCMobile.intl، الإصدار 13.7.8.1314) على ثغرة Universal Cross-Site Scripting تتيح للمهاجم تنفيذ JavaScript عشوائي...
- تم النشر
- 08/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 11/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي UC Browser لنظام Android (الحزمة com.UCMobile.intl، الإصدار 13.7.8.1314) على ثغرة Universal Cross-Site Scripting تتيح للمهاجم تنفيذ JavaScript عشوائي في سياق أي أصل. يستضيف المهاجم عنوان URL مُصممًا خصيصًا على نطاق مملوك لـ UC (عبر XSS منعكس) يستغل جسر JavaScript الداخلي للمتصفح لتسجيل استدعاء مؤجل، والانتقال بالتبويب إلى موقع الضحية، ثم تنفيذ تعليمات برمجية يتحكم بها المهاجم على ذلك الموقع عند إغلاق مربع حوار تسجيل الدخول.
المصادر
1PoC لـ CVE-2026-78997، وهو Universal XSS في UC Browser لنظام Android. يتضمن أداة بناء URL مصممة، وcallback-dispatch oracle، وخطافات Frida لمراقبة الجسر المصاب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.